Bumblebee to lekki skaner stworzony przez Perplexity i udostępniony jako open source, który pomaga zespołom bezpieczeństwa wykrywać ryzykowne oprogramowanie na komputerach deweloperów. Działa natywnie na systemach macOS i Linux, inwentaryzując to, co jest już zainstalowane w systemie – w tym pakiety, rozszerzenia oraz konfiguracje narzędzi AI, które mogą być zaangażowane w incydent związany z łańcuchem dostaw.
Zamiast analizować repozytoria kodu czy środowiska produkcyjne, Bumblebee koncentruje się na stacji roboczej programisty, która często jest pomijana w tradycyjnych narzędziach bezpieczeństwa. Badając komponenty, które deweloperzy faktycznie uruchamiają lokalnie, zespoły mogą szybko odpowiedzieć na pytania, takie jak czy skompromitowany pakiet lub rozszerzenie znajduje się na którymś z komputerów.
Jedną z kluczowych cech Bumblebee jest to, że nigdy nie uruchamia menedżerów pakietów ani skryptów instalacyjnych. Zamiast tego odczytuje metadane już obecne na komputerze – takie jak pliki blokad zależności czy rekordy zainstalowanych pakietów.
To rozwiązanie zapewnia krytyczną korzyść bezpieczeństwa podczas reagowania na incydenty. Wiele złośliwych pakietów ukrywa szkodliwe działanie w hakach instalacyjnych lub skryptach poinstalacyjnych. Jeśli narzędzie bezpieczeństwa uruchomi te procesy podczas badania systemu, może przypadkowo aktywować złośliwe oprogramowanie, które próbuje wykryć.
Bumblebee unika tego ryzyka poprzez:
Efektem jest bezpieczny, pasywny model inspekcji, który ujawnia ekspozycję bez modyfikowania analizowanego środowiska.
Bumblebee gromadzi inwentaryzację komponentów komputerów deweloperskich, które często pojawiają się w atakach na łańcuch dostaw. Obejmują one:
Skaner odczytuje metadane pakietów z popularnych ekosystemów językowych, w tym:
Analizując pliki blokad i metadane pakietów, Bumblebee może określić, które pakiety i wersje są obecne na komputerze, bez uruchamiania samego menedżera pakietów.
Narzędzia deweloperskie i edytory kodu często uruchamiają rozszerzenia, które mają dostęp do kodu źródłowego, tokenów lub danych uwierzytelniających programisty. Bumblebee inwentaryzuje te manifesty i rozszerzenia edytorów, aby zidentyfikować ryzykowne lub skompromitowane wtyczki.
Badacze bezpieczeństwa coraz częściej traktują rozszerzenia przeglądarek jako część łańcucha dostaw programisty. Bumblebee może inwentaryzować rozszerzenia przeglądarek obecne w systemie, aby zidentyfikować te powiązane z ostrzeżeniami lub złośliwą działalnością.
Nowszą powierzchnią ataku są narzędzia do tworzenia oprogramowania oparte na AI. Bumblebee skanuje pliki konfiguracyjne dla agentów AI korzystających z Model Context Protocol (MCP) i powiązanych narzędzi. Przykłady obejmują pliki takie jak mcp.json i inne formaty konfiguracji narzędzi AI.
Te konfiguracje mogą odwoływać się do zewnętrznych narzędzi lub usług, które mogą wprowadzać ryzyko w łańcuchu dostaw, jeśli zostaną skompromitowane.
Bumblebee obsługuje wiele profili skanowania, aby organizacje mogły dostosować skanowanie do rutynowego monitorowania lub scenariuszy reagowania na incydenty.
Lekkie skanowanie inwentaryzacyjne standardowych lokalizacji na komputerze deweloperskim. Zespoły mogą uruchamiać je okresowo za pomocą systemów zarządzania urządzeniami lub flotą.
Skanowanie ukierunkowane na katalogi programistyczne lub konkretne repozytoria. Pomaga to zespołom sprawdzić pakiety używane w aktywnych projektach.
Szerszy tryb dochodzeniowy używany zazwyczaj podczas aktywnego incydentu bezpieczeństwa. Przeszukuje szersze lokalizacje systemu plików, aby znaleźć wszystkie możliwe ekspozycje.
Te profile pozwalają zespołom skalować od rutynowej widoczności do pełnych przeszukań w ramach reagowania na incydenty bez zmiany narzędzi.
Detekcje Bumblebee opierają się na katalogach ekspozycji – listach znanych ryzykownych pakietów, wersji, rozszerzeń lub konfiguracji. Gdy skaner inwentaryzuje komputer, porównuje znalezione komponenty z tym katalogiem, aby znaleźć dopasowania.
Każda detekcja jest możliwa do prześledzenia, pokazując:
To podejście pomaga zespołom bezpieczeństwa szybko odpowiedzieć na krytyczne pytanie podczas reagowania na incydent: Które komputery deweloperskie są obecnie narażone na tę podatność lub złośliwy pakiet?
Ataki na łańcuch dostaw celujące w ekosystemy open source gwałtownie wzrosły. Badania bezpieczeństwa zidentyfikowały ponad 1,23 miliona złośliwych pakietów open source, z czego więcej niż 454 000 nowo odkrytych tylko w 2025 roku. Inne raporty wykazały 73% wzrost wykrytych złośliwych pakietów w 2025 roku w porównaniu z rokiem poprzednim.
Jednocześnie komputery programistów uruchamiają obecnie znacznie więcej komponentów niż te, które śledzą tradycyjne narzędzia bezpieczeństwa – menedżery pakietów, rozszerzenia edytorów, wtyczki przeglądarek i integracje agentów AI. Wiele organizacji ma ograniczoną widoczność tego lokalnego środowiska.
Bumblebee wypełnia tę lukę, zapewniając szybkie, bezpieczne skanowanie inwentaryzacyjne komputerów deweloperskich. Zamiast zastępować bezpieczeństwo środowiska uruchomieniowego czy skanowanie repozytoriów, dodaje brakującą warstwę widoczności, która pomaga zespołom szybko wykryć ekspozycję podczas incydentów w łańcuchu dostaw.
Bumblebee od Perplexity oferuje praktyczne podejście do trudnego problemu bezpieczeństwa: identyfikacji ryzykownych komponentów na komputerach programistów bez wyzwalania złośliwego zachowania.
Łącząc model skanowania tylko do odczytu, pokrycie nowoczesnych narzędzi deweloperskich (pakiety, rozszerzenia i konfiguracje AI) oraz przepływy pracy detekcji oparte na katalogach, zapewnia zespołom bezpieczeństwa sposób na szybką ocenę ekspozycji na zagrożenia w łańcuchu dostaw na komputerach deweloperskich podczas incydentów.
W miarę jak ekosystemy oprogramowania nadal się rozwijają – a atakujący coraz częściej celują w narzędzia programistyczne – narzędzia, które bezpiecznie inwentaryzują środowisko programisty, stają się niezbędnym elementem nowoczesnego bezpieczeństwa aplikacji.